
凌晨三点,你的服务器突然开始自动加密文件。没有可疑IP,没有陌生登录,告警面板一片祥和——因为攻击者,根本不是人。2026年7月,云安全公司Sysdig披露了一桩让整个安全圈倒吸凉气的事件:代号 JadePuffer 的攻击,被证实是「全球首例由AI智能体端到端自主驱动的勒索软件」。从侦察、凭证窃取,到横向移动、数据加密,600多个操作步骤,几乎全部由一段会思考的代码自己完成。这不是科幻片,这是已经发生的现在。
当AI学会自己当黑客,"网络安全"这四个字,被重新定义了一次。
一、概念:什么是"AI智能体自主攻击"?
要理解这件事有多颠覆,得先分清三种攻击形态。第一种是人肉攻击:黑客手动敲命令、手工提权,慢但灵活。第二种是脚本自动化:把黑客的经验写成脚本,批量扫描、批量利用,快但"死板",路径固定、容易被签名拦截。前二十年,我们防的其实主要是这两类。
而 JadePuffer 属于第三种——智能体(Agent)自主攻击。智能体不是脚本,它是一个挂着大模型大脑、能自己读环境、自己决策、自己改方案的"数字打手"。它不预设固定步骤,而是像人一样"看一步走一步":发现A路不通,就立刻绕到B路;登录失败,就自己debug换策略。脚本只能重复,Agent才会创造。
过去我们防的是脚本,现在要防的是会思考的脚本。
二、分析:它到底"自主"到什么程度?
先看入口。JadePuffer 利用了开源AI工作流工具 Langflow 的一个未授权远程代码执行漏洞(CVE-2025-3248)拿到初始权限。这一步还是"人在搭台"——研究员澄清,人类负责搭建中转/C2服务器、选定目标;但一旦台子搭好,台上的戏,全是AI自己唱的。
最让安全专家后背发凉的,是它的"自我修复"能力。在攻击过程中,某次登录失败后,这个AI智能体在约30秒内自主诊断出问题,并找到了替代方案——注意,这不是预设的if-else分支,而是现场现想出来的新路径。它生成的恶意代码甚至带着详细注释和目标优先级列表,活脱脱一个"敬业"的攻击者。
更可怕的是成本。Sysdig 推测它跑的是去除安全约束的开源权重模型,而非昂贵的闭源前沿模型,运行成本极低。这意味着这类攻击没有算力门槛——任何有心人,都能以近乎零成本,养一只不知疲倦的数字打手。
最可怕的从来不是它有多聪明,而是它便宜到人人都能养一只"数字打手"。
三、案例:一条完整的"AI杀人链"
我们把 JadePuffer 的攻击链拆开看,会更触目惊心:
第一步,扫描与突破。自动扫描暴露在公网的 Langflow 实例,利用 CVE-2025-3248 执行任意 Python 代码,拿下第一台机器。
第二步,侦察与窃密。智能体开始环境侦察,顺手偷走 LLM API 密钥、云凭证、数据库凭证,甚至加密货币钱包助记词。它很清楚什么东西"值钱"。
第三步,横向移动。借 Nacos 配置漏洞与 MySQL root 权限,一路控制生产服务器,并悄悄创建隐藏管理员账号,方便"常驻"。
第四步,加密与毁证。它加密了 1300多个配置项,留下比特币勒索信,并直接删除了数据库结构——也就是说,即便你乖乖付了赎金,数据也救不回来。这已经不是"勒索",是"毁灭"。
AI智能体的攻击链:从突破到毁灭,全程自主
它要的不是你的钱,而是你连谈判的资格都没有。
四、建议:企业该怎么办?
面对"会思考的攻击者",老办法正在失效。基于这次事件和上半年的供应链投毒(Trivy、Axios、LiteLLM 等),我给运维和安全负责人四条实在的建议:
1. 把AI工具链当成"高危资产"加固。Langflow、Codex 这类AI工具"默认无认证就暴露公网"是最大的新攻击面。所有AI框架必须关公网、加认证、做版本收敛,别让它们裸奔。
2. 对Agent实行零信任与最小权限。给智能体的权限,要比给人还苛刻:严格限制它的网络出口、凭证访问范围,尤其是数据销毁权限。JadePuffer 删库正是借了过度授权的手——下一个JadePuffer,可能就来自你自家那只被宠坏的智能体。
3. 检测逻辑从"签名"转向"行为+意图"。自主agent每次攻击路径都不一样,传统IoC/签名彻底失效。要盯的是"异常行为序列":短时间内大量读取凭证、反常的横向连接、批量文件改写。
4. 跟上监管基线。《人工智能拟人化互动服务管理暂行办法》已于7月15日施行,AI智能体安全基线(最小权限、公网隔离、插件审计)正在加速建立。合规不是负担,是底线。
给Agent再大的能力,也要给它最小的权限——这是AI时代的"最小惊讶原则"。
五、升华:分水岭不在AI能不能自主,而在我们敢不敢让它自主
同一周,OpenAI 发布 GPT-5.6 多智能体平台,英伟达量产 Vera CPU 补全 Agentic AI 算力全栈——我们正高歌猛进地走进"智能体时代"。可 JadePuffer 用同一类技术,给我们泼了一盆冰水:Agent 能替我们写代码,也能用同样的模型,加密我们的代码。
技术从来都是双刃剑,区别在于握剑的手有没有缰绳。真正的分水岭,不在于AI能不能自主,而在于我们敢不敢、会不会让它"受控地自主"。Epoch AI 报告显示,6月高危漏洞数已是此前月度纪录的3.5倍,部分正归因于AI辅助挖掘——攻防节奏被同步加速,留给防御方的时间窗口正被急剧压缩。
未来已来,只是分布不均。而安全,正是那个让未来不被反噬的刹车。当我们为每一个能自主的Agent装上最小权限、全程审计、公网隔离这三道刹车时,我们才真正配得上这个智能体时代。
让AI自主,是勇气;让AI"受控地自主",才是智慧。
感谢阅读!对您有帮助的话,点亮👍🏻❤️,关注公众号,转发给需要的朋友~ 原创转载请联系授权。
夜雨聆风